Criar e gerenciar políticas de firewall para redes VPC de ULL
Para configurar o Cloud Next Generation Firewall (Cloud NGFW) para
redes de nuvem privada virtual (VPC) de latência ultrabaixa (ULL), crie uma
política de firewall de rede regional
e defina o flag de tipo de política como ULL_POLICY.
As redes VPC de ULL são diferentes das redes VPC normais e não oferecem suporte a regras de firewall de VPC legadas.
Esta página mostra como configurar regras de política de firewall que se aplicam a redes VPC de ULL.
Antes de começar
Verifique se você tem o papel de administrador de segurança do Compute (
roles/compute.securityAdmin) para gerenciar políticas de firewall de rede.Verifique se você tem uma rede VPC de ULL.
Criar uma política de firewall de ULL
Depois de criar uma rede VPC de ULL, você pode criar uma política de firewall para ela. Ao criar a política, defina o campo policy_type como ULL_POLICY. Só é possível usar políticas de firewall de rede regional para redes VPC de ULL.
gcloud
Para criar uma política de firewall de rede regional de ULL, use o
gcloud compute network-firewall-policies createcomando:gcloud compute network-firewall-policies create FIREWALL_POLICY_NAME \ --region=REGION \ --policy_type=ULL_POLICYSubstitua os seguintes valores:
FIREWALL_POLICY_NAME: o nome da política de firewall de rede.REGION: a região da política de firewall de rede de ULL.
Criar regras na política de firewall de ULL
Adicione regras de firewall à sua política de ULL. Para manter a baixa latência, as políticas de ULL oferecem suporte a um subconjunto específico de recursos padrão do Cloud NGFW.
gcloud
Para adicionar uma regra à política de firewall de rede de ULL, use o
gcloud compute network-firewall-policies rules createcomando:gcloud compute network-firewall-policies rules create PRIORITY \ --firewall-policy-region=REGION \ --firewall-policy=FIREWALL_POLICY_NAME \ --action=allow \ --direction=DIRECTION \ --src-ip-ranges=SOURCE_IP_RANGE \ --layer4-configs=tcp:80,udp:53Substitua os seguintes valores:
PRIORITY: a ordem de avaliação numérica da regra na política. As prioridades precisam ser exclusivas para cada regra.REGION: a região da política de firewall de rede de ULL.FIREWALL_POLICY_NAME: o nome da política de firewall de rede.DIRECTION: a direção do tráfego em que a regra é aplicada.SOURCE_IP_RANGE: os intervalos de endereços IP que podem fazer conexões de entrada que correspondam à regra de firewall para as instâncias na rede. O endereço IP precisa ser especificado no formato de roteamento entre domínios sem classe (CIDR).
Associar a política à rede VPC de ULL
Depois de criar a política e definir as regras, associe-a à sua rede VPC de ULL. A associação valida se o perfil da rede permite o tipo ULL_POLICY.
gcloud
Para associar uma rede VPC de ULL, use o
gcloud compute network-firewall-policies associations createcomando:gcloud compute network-firewall-policies associations create \ --firewall-policy-region=REGION \ --firewall-policy=FIREWALL_POLICY_NAME \ --network=ULL_NETWORK_NAMESubstitua os seguintes valores:
REGION: a região da política de firewall de rede de ULL.FIREWALL_POLICY_NAME: o nome da política de firewall de rede.ULL_NETWORK_NAME: o nome da rede VPC de ULL.
A seguir
- Visão geral do firewall para redes VPC de ULL
- Ultra Low Latency Solution overview
- Excluir uma associação
- Atualizar uma regra